Logi serwera jako dowód w sądzie – jak je poprawnie zabezpieczyć?
W marcu 2024 roku jedna z kancelarii w Kielcach straciła szansę na odszkodowanie, bo logi z ich serwera zostały nadpisane po zaledwie 48 godzinach od włamania. Prawnik prowadzący sprawę nie wiedział, że musi poprosić o kopię binarną i sumę kontrolną pliku natychmiast po wykryciu wycieku danych. Ten artykuł wyjaśnia, jak uniknąć takich błędów i jak skutecznie rozmawiać z administratorami IT.
Czym są logi i dlaczego znikają szybciej niż myślisz
Logi serwera to cyfrowy dziennik zdarzeń, który rejestruje każdą próbę wejścia do systemu, pobranie pliku czy zmianę hasła. W Itcompiled podczas audytów u 43 klientów zauważyliśmy, że najczęstszym problemem jest tzw. rotacja logów. Serwery mają ograniczoną pamięć, więc stare wpisy są kasowane, aby zrobić miejsce na nowe. Jeśli Twoja firma korzysta ze standardowych ustawień serwera Apache lub Nginx, masz zazwyczaj od 7 do 14 dni na zabezpieczenie dowodów, zanim znikną na zawsze. Po tym czasie udowodnienie, kto dokładnie skopiował bazę 87 klientów, staje się technicznie niemożliwe.
Dla prawnika kluczowe jest zrozumienie, że logi to nie są tylko pliki tekstowe, które można skopiować na pendrive'a i przynieść do sądu. Każdy taki plik musi zostać zabezpieczony w sposób, który wyklucza manipulację. W październiku 2023 roku prowadziliśmy sprawę, gdzie dowód został odrzucony, ponieważ informatyk otworzył plik w Notatniku, co zmieniło datę ostatniej modyfikacji dokumentu. Sąd uznał, że spójność danych została naruszona. Dlatego pierwszą czynnością po wykryciu incydentu powinno być wykonanie kopii posektorowej dysku lub przynajmniej obliczenie sumy kontrolnej SHA-256 dla konkretnego pliku logów.
Sąd nie uwierzy w zwykły wydruk z Notepad. Musisz mieć hash pliku zabezpieczony w momencie wykrycia incydentu.

Trzy pytania, które prawnik musi zadać informatykowi
Kiedy dochodzi do wycieku, czas reakcji liczy się w minutach, a nie dniach. Prawnik nie musi znać się na programowaniu, ale musi umieć wydać konkretne polecenia działowi IT. Pierwsze pytanie powinno dotyczyć synchronizacji czasu NTP. Jeśli zegar serwera spóźnia się o 11 sekund względem czasu urzędowego, to logi mogą nie pasować do nagrań z monitoringu czy logowań do innych systemów. Rozbieżność czasu to najprostsza linia obrony dla pełnomocnika strony przeciwnej, który będzie chciał podważyć rzetelność Twoich dowodów cyfrowych.
Drugie pytanie dotyczy formatu zapisu. Czy logi są zbierane lokalnie na serwerze, czy trafiają na zewnętrzny serwer syslog? Ta druga opcja jest znacznie bezpieczniejsza, ponieważ haker, który włamał się do głównego systemu, zazwyczaj próbuje zatrzeć ślady i skasować logi. Jeśli Twoja firma ma wdrożone standardy ISO 27001, logi powinny trafiać w czasie rzeczywistym do bezpiecznej lokalizacji. W Itcompiled uczymy prawników, jak sprawdzać te procedury podczas krótkich, 20-minutowych konsultacji, aby wiedzieli, czy ich dowody są w ogóle cokolwiek warte przed wejściem na salę rozpraw.

Łańcuch dowodowy i sumy kontrolne SHA-256
Zabezpieczenie logów to dopiero połowa sukcesu; musisz jeszcze udowodnić, że nikt ich nie edytował przez następne 6 miesięcy trwania postępowania. Tutaj wchodzi pojęcie sumy kontrolnej, czyli cyfrowego odcisku palca pliku. Najczęściej stosujemy algorytm SHA-256. Jeśli w pliku o rozmiarze 400 MB zmieni się choćby jeden przecinek, suma kontrolna będzie zupełnie inna. Prawnik powinien otrzymać od działu IT protokół, w którym obok nazwy pliku wpisany jest jego unikalny ciąg znaków (np. 64-znakowy kod). To jedyny sposób, by w lipcu 2025 roku dowieść, że plik wygląda identycznie jak w dniu wycieku.
Warto też pamiętać o metadanych. Sam plik z logami to często za mało. Potrzebujesz informacji o tym, z jakiego urządzenia pochodzi, jaki był stan interfejsów sieciowych w tamtym momencie i kto miał uprawnienia administratora. Podczas warsztatów dla działów prawnych w Kielcach pokazujemy, jak sporządzić jednostronicowy arkusz zabezpieczenia dowodów cyfrowych. Taki dokument, podpisany przez dwóch pracowników IT i prawnika, drastycznie zwiększa wiarygodność przed biegłym sądowym. Bez tego protokołu biegły może stwierdzić, że nie jest w stanie potwierdzić autentyczności źródła.
Zmiana choćby jednego przecinka w pliku o rozmiarze 400 MB sprawi, że suma kontrolna będzie zupełnie inna.

Raportowanie do UODO – logi jako podstawa oceny ryzyka
Zgodnie z RODO (GDPR) masz 72 godziny na zgłoszenie naruszenia do Urzędu Ochrony Danych Osobowych. Logi serwera są kluczowe, aby ustalić, czy faktycznie doszło do wycieku danych, czy tylko do ich niedostępności. W 2023 roku analizowaliśmy incydent, gdzie początkowo sądzono, że skradziono dane 187 osób. Po dokładnej analizie logów serwera proxy okazało się, że skrypt atakującego pobrał jedynie pliki graficzne, a baza danych pozostała nienaruszona. Dzięki temu firma uniknęła kar finansowych i konieczności wysyłania listów poleconych do wszystkich klientów.
Pamiętaj, że UODO może poprosić o wgląd w logi nawet kilka miesięcy po incydencie. Jeśli Twoja firma nie archiwizuje tych danych w sposób bezpieczny, narażasz się na zarzut braku rozliczalności. W Itcompiled pomagamy wdrażać procedury retencji logów, które są zgodne z normami ISO, ale jednocześnie nie zapychają dysków twardych. Skupiamy się na tym, co istotne dla prawnika: logach autoryzacji, logach błędów i logach dostępu do baz danych SQL. To jest ta konkretna wiedza, która odróżnia teoretyczne szkolenia od praktycznego zabezpieczania interesów kancelarii.
Jak przygotować dział IT na wypadek kontroli
Współpraca prawnika z informatykiem często kuleje przez barierę językową. Informatyk mówi o 'dumpowaniu bazy', a prawnik o 'zabezpieczeniu materiału dowodowego'. W Itcompiled eliminujemy ten techniczny bełkot. Zalecamy stworzenie prostego folderu 'DOWODY_IT' na zaszyfrowanym dysku zewnętrznym, do którego dostęp ma tylko szef działu prawnego i główny administrator. Raz na kwartał warto przeprowadzić testowy eksport logów, aby sprawdzić, czy proces trwa 15 minut, czy może 4 godziny. W sytuacjach kryzysowych każda godzina zwłoki to ryzyko utraty danych z pamięci RAM serwera.
Podsumowując, logi serwera to najsilniejszy dowód, jakim dysponujesz w sporach o naruszenie bezpieczeństwa danych. Aby były skuteczne, muszą być: kompletne, niezmienione (z sumą kontrolną) i opisane w zrozumiałym protokole. Jeśli Twoja kancelaria lub dział prawny potrzebuje konkretnego treningu z tego zakresu, zapraszamy na warsztaty w Kielcach. Nie uczymy programowania, uczymy jak skutecznie nadzorować procesy IT, aby nikt nie zarzucił Wam braku staranności w ochronie danych klientów.


